Sistema de Cifrado de Archivos (EFS)

El Sistema de Cifrado de Archivos (EFS, Encrypting File System) es una tecnología de cifrado integrada en Windows que permite proteger archivos y carpetas mediante cifrado basado en certificados digitales. Fue introducida por primera vez en Windows 2000 y ha permanecido disponible en las ediciones posteriores de Windows, incluyendo Windows 7, 8, 8.1, 10, 11 y las correspondientes versiones de Windows Server.

EFS opera exclusivamente sobre volúmenes con sistema de archivos NTFS. Su objetivo es proporcionar cifrado transparente a nivel de archivo: una vez configurado, el usuario accede a sus archivos con normalidad, sin necesidad de introducir contraseñas adicionales, ya que el descifrado se realiza automáticamente en segundo plano mediante las credenciales de su cuenta de usuario.

Funcionamiento técnico

EFS utiliza un esquema de cifrado híbrido que combina cifrado simétrico y asimétrico:

Cifrado simétrico. Cada archivo cifrado genera una clave de cifrado de archivo (FEK, File Encryption Key) única, que se usa para cifrar el contenido del archivo mediante algoritmos como AES (Advanced Encryption Standard), según la versión de Windows.

Cifrado asimétrico. La FEK se cifra a su vez con la clave pública del usuario (basada en su certificado X.509) y se almacena junto con los metadatos del archivo. Para descifrar, el sistema emplea la clave privada correspondiente, protegida por el subsistema de seguridad de Windows.

Este diseño permite que varios usuarios accedan a un mismo archivo cifrado, ya que la FEK puede cifrarse con las claves públicas de distintos usuarios o de agentes de recuperación. Conviene tener presente que, en la práctica, la clave privada del usuario está protegida por la contraseña de su cuenta, por lo que la solidez del cifrado depende en gran medida de la robustez de dicha contraseña.

Proceso de cifrado de archivos o carpetas

El proceso para cifrar un archivo o carpeta es sencillo y accesible desde la interfaz gráfica:

  1. Hacer clic con el botón derecho sobre la carpeta o el archivo.
  2. Seleccionar Propiedades.
  3. Pulsar el botón Opciones avanzadas.
  4. Activar la casilla «Cifrar contenido para proteger datos».
  5. Aplicar los cambios.

Una vez completado el proceso, el nombre del archivo o carpeta cifrada aparece en color verde en el Explorador de archivos (comportamiento visual por defecto), y Windows muestra un asistente de copia de seguridad de certificados que permite exportar el certificado de cifrado y su clave privada.

Advertencia crítica: el certificado y la clave privada son elementos imprescindibles. Si se pierden o se dañan, y no existe un agente de recuperación configurado, será imposible acceder a la información cifrada. Microsoft recomienda encarecidamente realizar esta copia de seguridad y guardarla en un medio seguro y separado del equipo.

Configuración avanzada y administración

Habilitar o deshabilitar EFS

En Windows 7, Windows Vista y versiones posteriores es posible deshabilitar EFS mediante línea de comandos con privilegios de administrador.

Para deshabilitar EFS:

fsutil behavior set disableencryption 1

Para habilitar EFS:

fsutil behavior set disableencryption 0

Este comando modifica el siguiente valor del registro:

  • Ruta: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\FileSystem
  • Valor: NtfsDisableEncryption
  • Datos: 1 (deshabilitado) o 0 (habilitado)

También puede editarse directamente en el Editor del Registro (regedit.exe).

Agentes de recuperación de datos (DRA)

En entornos empresariales, Windows permite configurar Agentes de Recuperación de Datos (DRA, Data Recovery Agent), que son cuentas con capacidad para descifrar archivos cifrados por otros usuarios. Se trata de un mecanismo fundamental para evitar la pérdida permanente de datos cuando un usuario abandona la organización o pierde su certificado.

Información del servicio en Windows

AtributoDetalle
Ruta del ejecutable\Windows\System32\lsass.exe
Nombre en inglésEncrypting File System
Nombre de WindowsEFS
Archivos asociados\Windows\System32\efssvc.dll
Escucha en puertoNo
Estado de inicioManual
Cuenta de ejecuciónSistema Local (LocalSystem), en un proceso compartido de lsass.exe
DependenciasLlamada a Procedimiento Remoto (RPC)
Servicios que dependen de EFSNinguno
Ubicación en el registroHKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\EFS

Consideraciones de seguridad y limitaciones

Sistema de archivos. EFS solo es compatible con NTFS. No funciona en FAT32, exFAT ni ReFS.

Cifrado en red. EFS cifra los datos únicamente en el disco local. Si se transfiere un archivo cifrado por red, se descifra durante la transferencia salvo que se empleen mecanismos adicionales como SMB con cifrado.

Copias de seguridad. Las copias realizadas con herramientas que no preservan los atributos NTFS pueden perder el estado cifrado de los archivos.

BitLocker frente a EFS. BitLocker cifra volúmenes completos a nivel de disco, mientras que EFS cifra archivos individuales. Son tecnologías complementarias: BitLocker protege frente al acceso físico al disco, mientras que EFS protege frente al acceso no autorizado por parte de otros usuarios del mismo sistema.

Tecnología en mantenimiento. Aunque sigue disponible y soportado, Microsoft ha priorizado BitLocker como solución de cifrado principal en los entornos modernos, por lo que EFS se considera una tecnología en mantenimiento más que en desarrollo activo.

Sincronización en la nube. Los servicios de sincronización de archivos (OneDrive, Dropbox, etc.) que operan desde la sesión del usuario propietario acceden a los archivos en su estado descifrado. Por tanto, los archivos cifrados con EFS pueden sincronizarse a la nube sin cifrado, exponiendo los datos en servidores externos. Para proteger información sensible en entornos híbridos, conviene combinar EFS con cifrado en tránsito y en reposo proporcionado por el servicio de almacenamiento, o utilizar BitLocker en su lugar.

Compatibilidad y estado actual

En Windows 10 y 11, EFS está disponible en las ediciones Pro, Enterprise y Education; las ediciones Home no incluyen esta funcionalidad. En Windows Server (2016, 2019, 2022 y 2025) está plenamente soportado, si bien en entornos empresariales se recomienda BitLocker como estándar de cifrado.

Respecto a ReFS, conviene recordar que EFS no es compatible con este sistema de archivos: si se copian archivos cifrados con EFS desde un volumen NTFS a uno ReFS, perderán su cifrado.

Conclusión

EFS representó un avance significativo en la seguridad de Windows al ofrecer cifrado transparente y fácil de usar para usuarios individuales y pequeñas organizaciones. Sin embargo, su dependencia de NTFS, la complejidad de la gestión de certificados y la aparición de alternativas más robustas como BitLocker lo han relegado a un papel secundario en la estrategia de seguridad moderna de Microsoft. Aun así, sigue siendo una herramienta válida para escenarios concretos en los que se requiere cifrado selectivo de archivos en entornos NTFS.